你在这些页面上找不到十分制评分、星级或等级。204 份报告里没有一份写了分数,而编一个出来会摧毁这个存档存在的全部意义。
直接链接到交付给客户时的那份 PDF。不是我们重写的摘要,也不是挑选过的引用。
报告自己写明的地址,并附该链区块浏览器的链接——你可以打开它,亲眼读代码。
报告检查了标准 SWC 清单里的多少项,其中多少项未通过。两个数字都取自文件,不是我们的估计。
那个地址上还有代码吗?我们在构建页面时检查,并为每一份审计单独显示。
审计发布的时间和所在的链。这个存档的大部分早于 2023 年,公平地读它需要这个背景。
按客户名称搜索,或按链、按年份筛选。这个存档是为查证而设计的,不是为展示。
工具本身(扫描器、控制台、SAFI 工作区)目前仍是英文界面。这些页面用中文把一切讲清楚,方便你进去之前先看明白。
这样的存档很容易被误读。以下三点能让你读得公平。
这个存档里相当一部分被审计的合约已经不在链上了。这是意料之中的:大部分审计发生在上线之前,大部分早于 2023 年,而项目会关停、迁移或重新部署。
我们为每一份审计单独显示这个状态,并且在站内任何地方都不把它汇总成一个数字——因为一个「存活率」会被读成审计者的分数,而它不是:审计者审查的是代码,管不了这家公司三年后的命运。
没有客户的明确同意,报告不会被发布。在保密协议下完成的工作仍然保密,不会列在这里。
因此站内「已保护项目数」可能大于已发布的文件数。差额只有一个原因:发布许可。
报告描述的是代码在特定日期的样子。一个可升级合约的逻辑可能在报告发出一周后被整体替换,而报告同时是正确的、又是不相干的。
所以先读日期,再把报告里的地址和你真正要打交道的地址对一遍。名字对上并不够。
存档告诉你的是当时我们发现了什么;扫描器告诉你的是现在是什么。两者一起用,胜过其中任何一个单独使用。
打开扫描器,粘贴同一个地址,把它今天说的话和当时说的话对比。两者之间的差距——如果有——才是最重要的信息。